首页
社区
课程
招聘
[讨论]VirtualProtect in IDA
发表于: 2011-4-30 20:56 5723

[讨论]VirtualProtect in IDA

2011-4-30 20:56
5723
用IDA打开主程序的后,在strings window中第一行是:VirtualProtect,有时是irtualProtect, 这个是VMP吗?为何有时前面的V没有了?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 22
活跃值: (32)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
.text:003F2568 ; Segment type: Pure code
.text:003F2568 ; Segment permissions: Read/Execute
.text:003F2568 _text           segment para public 'CODE' use32
.text:003F2568                 assume cs:_text
.text:003F2568                 ;org 3F2568h
.text:003F2568                 assume es:nothing, ss:nothing, ds:_data, fs:nothing, gs:nothing
.text:003F2568 word_3F2568     dw 0                    ; DATA XREF: .text:off_3F1824o
.text:003F256A                 db 'VirtualProtect',0
.text:003F2579 word_3F2579     dw 0                    ; DATA XREF: .text:003F1828o
.text:003F257B                 db 'VirtualQuery',0
.text:003F2588 word_3F2588     dw 0                    ; DATA XREF: .text:003F182Co
.text:003F258A                 db 'ExitProcess',0
.text:003F2596                 align 4
.text:003F2598 aVirtualprote_0 db 'VirtualProtect',0
.text:003F25A7                 align 4
.text:003F25A8                 dd 72695600h, 6C617574h, 72657551h, 79h, 74697845h, 636F7250h
.text:003F25A8                 dd 737365h

这个样子的,是壳么,各位大大?
这个东东好象会自校验,只要有改字节,即不报任何错误信息,而退出。
2011-5-1 22:33
0
雪    币: 22
活跃值: (32)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我发现之前讨论过的VMP加壳的软件包,在IDA中却不见VirtualProtect的字样。
2011-5-2 22:27
0
雪    币: 22
活跃值: (32)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
看来没人知道,自己顶一下吧。 这很可能是个新壳,就没有人感兴趣?
2011-5-3 18:33
0
雪    币: 22
活跃值: (32)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
自己又来搞一下,
关键问题是,这家伙将flexnet 11.7隐藏得无影无踪,IDA中根本查不出来。
2011-5-5 07:24
0
游客
登录 | 注册 方可回帖
返回